Podatność typu cross-site scripting (XSS) w Microsoft Exchange Server pozwala nieuwierzytelnionemu atakującemu na przeprowadzenie ataku spoofing przez sieć. Wysoka ocena CVSS 9.6 wynika z braku wymaganych uprawnień oraz możliwości wpływu na poufność, integralność i dostępność danych.
▸ Pokaż oryginał (EN)
Improper neutralization of input during web page generation ('cross-site scripting') in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network.
Podatność polega na nieprawidłowej neutralizacji danych wejściowych podczas generowania stron internetowych (CWE-79). Atakujący może wstrzyknąć złośliwy kod skryptowy, który zostanie wykonany w kontekście przeglądarki ofiary po wejściu na odpowiednio spreparowaną stronę lub kliknięciu w złośliwy link. Wektor CVSS wskazuje, że atak wymaga interakcji użytkownika (UI:R) oraz ma zasięg wykraczający poza komponent podatny (S:C — Scope Changed), co oznacza możliwość wpływu na zasoby wykraczające poza samą aplikację.
Atakujący może dokonać spoofingu tożsamości lub sesji użytkownika, a w połączeniu ze zmienionym zakresem ataku (Scope Changed) potencjalnie uzyskać wysoki poziom wpływu na poufność, integralność oraz dostępność zasobów. Możliwe jest przejęcie sesji uwierzytelnionego użytkownika serwera Exchange.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-55008
Microsoft Exchange Server — wersje wskazane w referencjach producenta (Microsoft Security Response Center)
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HMicrosoft Exchange Server
APPMicrosoft20162019Microsoft Exchange Server Subscription Edition
APPMicrosoft< 15.02.2562.045
Powiązane podatności
Microsoft Exchange Server — privilege escalation z pominięciem uwierzytelnienia
Microsoft Exchange Server — Elevation of Privilege (ProxyShell)
Microsoft Exchange Server — RCE przez SSRF (ProxyShell)
Microsoft Exchange Server — krytyczny SSRF umożliwiający RCE (ProxyLogon)
Microsoft Exchange Server — podatność na privilege escalation przez brak ograniczeń logowania